Profesor Stanisław Biernat
Redaktor Naczelny „EPS”
Dziesiąta rocznica przyjęcia RODO skłania do spojrzenia na tę regulację z perspektywy jej rzeczywistego oddziaływania na prawo, instytucje i praktykę. Po dekadzie można już nie tylko oceniać efektywność stworzonego systemu, lecz także pytać, czy jego podstawowe konstrukcje pozostają wystarczające wobec przemian technologicznych i instytucjonalnych, jakie nastąpiły od 2016 r. Opracowania zebrane w niniejszym numerze naszego czasopisma dotyczą właśnie tych obszarów, w których mechanizmy ochrony danych poddawane są dziś szczególnie wymagającym próbom.
Professor Stanisław Biernat
‘EPS’ Editor-in-Chief
The tenth anniversary of the adoption of the GDPR inspires a review of this regulation from the point of view of its actual impact on the law, institutions and practice. After a decade, it is now possible to not only to assess the effectiveness of the system that was created, but also to ask whether its basic structures are still adequate in the face of the technological and institutional changes that have taken place since 2016. This issue of our journal features articles discussing precisely those areas in which data protection mechanisms are currently subjected to especially demanding tests.
Mirosław Wróblewski
Radca prawny; Prezes Urzędu Ochrony Danych Osobowych
(ORCID: https://orcid.org/0000-0002-2148-2905).
Artykuł analizuje relację między art. 22 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z 27.04.2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) a art. 14 i art. 86 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2024/1689 z 13.06.2024 r. w sprawie ustanowienia zharmonizowanych przepisów dotyczących sztucznej inteligencji oraz zmiany rozporządzeń (WE) nr 300/2008, (UE) nr 167/2013, (UE) nr 168/2013, (UE) 2018/858, (UE) 2018/1139 i (UE) 2019/2144 oraz dyrektyw 2014/90/UE, (UE) 2016/797 i (UE) 2020/1828 (akt w sprawie sztucznej inteligencji), uzasadniając, że systemowy nadzór człowieka nie zastępuje jego rzeczywistej i znaczącej interwencji w konkretnej sprawie. Łączne odczytanie tych regulacji prowadzi do trójelementowego modelu odpowiedzialności – projektowej, operacyjnej i decyzyjnej – oraz pozwala wyznaczyć granicę, poza którą automatyzacja prowadziłaby do niedopuszczalnej depersonalizacji aktu stosowania prawa. Istota sporu dotyczy tego, czy demokratyczne państwo prawne może zaakceptować decyzję administracyjną bez realnego decydenta – taką, której treść wyznacza system sztucznej inteligencji, a człowiek jedynie ją zatwierdza.
Słowa kluczowe: interwencja ludzka, nadzór człowieka, ochrona danych, sztuczna inteligencja, automatyzacja decyzji
Mirosław Wróblewski
Attorney-at-law; President of the Personal Data Protection Office, Poland
(ORCID: https://orcid.org/0000-0002-2148-2905).
Human Intervention as the Boundary of Automation of Administrative Decisions – Relationships between Article 22 GDPR and Articles 14 and 86 of the Artificial Intelligence Act
The article presents an analysis of the relationship between Article 22 of the Regulation (EU) 2016/679 of the European Parliament and of the Council of 27 April 2016 on the protection of natural persons with regard to the processing of personal data and on the free movement of such data, and repealing Directive 95/46/EC (General Data Protection Regulation) and Articles 14 and 86 of the Regulation (EU) 2024/1689 of the European Parliament and of the Council of 13 June 2024 laying down harmonised rules on artificial intelligence and amending Regulations (EC) No 300/2008, (EU) No 167/2013, (EU) No 168/2013, (EU) 2018/858, (EU) 2018/1139 and (EU) 2019/2144 and Directives 2014/90/EU, (EU) 2016/797 and (EU) 2020/1828 (Artificial Intelligence Act), justifying that systemic human oversight does not replace actual and material human intervention in a particular case. Read jointly, these provisions lead to a responsibility model comprising three elements, design, operational and decision-making, and enable setting a boundary beyond which automation would lead to the unacceptable depersonalisation of the act of applying the law. The essence of the dispute is whether a democratic state governed by the rule of law can accept an administrative decision without a real decision-maker, the wording of which is determined by an artificial intelligence system and only approved by a human.
Keywords: human intervention, human oversight, data protection, artificial intelligence, decision-making automation
The article reflects the author’s own scientific views.
Bibliografia/Refereces
Barbosa S., Félix S., Algorithms and the GDPR: An analysis of article 22, „Anuário da Proteção de Dados” 2021.
Citron D.K., Technological Due Process, „Washington University Law Review” 2008/6(85).
Cobbe J., Administrative Law and the Machines of Government: Judicial Review of Automated Public-Sector Decision-Making, „Legal Studies” 2019/4(39).
Coglianese C., Lehr D., Regulating by Robot: Administrative Decision Making in the Machine-Learning Era, „Georgetown Law Journal” 2017/105.
Colonna L., Exploring the Relationship Between Article 22 of the General Data Protection Regulation and Article 14 of the Proposed AI Act. Some Preliminary Observations and Critical Reflections, „Faculty of Law, Stockholm University Research Paper” 2024/124.
Guglielmi G.J., Contrôle des algorithmes et droit du contentieux administratif français, „Revue générale du droit” 2023/63766, www.revuegeneraledudroit.eu/?p=63766 (dostęp: 21.08.2026 r.).
Krawczyk A., Wydanie decyzji administracyjnej z użyciem sztucznej inteligencji (stan obecny i perspektywy), „Państwo i Prawo” 2026/4.
Lazcoz G., de Hert P., Humans in the GDPR and AIA Governance of Automated and Algorithmic Systems. Essential prerequisites against abdicating responsibilities, „Computer Law & Security Review” 2023/50.
O rozwoju automatyzacji działalności administracji publicznej: Wpływ Aktu w sprawie sztucznej inteligencji na funkcjonowanie administracji publicznej, red. G. Sibiga, Warszawa 2025.
Radtke T., Human Oversight under the AI Act and its interplay with Art. 22 GDPR [w:] Artificial Intelligence and Fundamental Rights. The AI Act of the European Union and its implications for global technology regulation, vol. 4, red. B. Raue, A. von Ungern-Sternberg, L.K. Kumkar, T. Rüfner, Trier 2025.
RODO. Ogólne rozporządzenie o ochronie danych. Komentarz, red. E. Bielak-Jomaa, D. Lubasz, LEX 2018.
Sibiga G., Stosowanie technik informatycznych w postępowaniu administracyjnym ogólnym, Warszawa 2019.
Wróblewski M., Dyskurs konstytucyjny w Unii Europejskiej – pojęcie konstytucji i konstytucjonalizmu w porządku prawnym Unii Europejskiej [w:] Konstytucja dla Europy – przyszły fundament Unii Europejskiej, red. S. Dudzik, Zakamycze 2005.
Wróblewski M., Karta Praw Podstawowych Unii Europejskiej [w:] System Prawa Unii Europejskiej, t. 1, Podstawy i źródła prawa Unii Europejskiej, red. S. Biernat, Warszawa 2020.
Wróblewski M., Sztuczna inteligencja a ochrona praw człowieka [w:] Metaświat. Prawne i techniczne aspekty przełomowych technologii, red. M. Horodyski, R. Bieda, Warszawa 2022.
dr hab. Agnieszka Grzelak, prof. Akademii Leona Koźmińskiego
Zastępczyni prezesa Urzędu Ochrony Danych Osobowych
(ORCID: https://orcid.org/0000-0002-5867-8135).
Maciej Gawroński
Radca prawny, CIPP/E; partner zarządzający GP Partners Gawroński, Biernatowski sp.k.; ekspert Europejskiej Rady Ochrony Danych Support Pool of Experts, laureat Nagrody Urzędu Ochrony Danych Osobowych im. Michała Serzyckiego.
Alicja Tengli-Dobska
Associate GP Partners Gawroński, Biernatowski sp.k.
Udział w autorstwie tekstu:
Agnieszka Grzelak – 45%
Maciej Gawroński – 45%
Alicja Tengli-Dobska – 10%
Iluzoryczna kompensacja w art. 82 RODO – „nowe szaty cesarza” cyfrowych praw podstawowych
Autorzy w artykule analizują roszczenie odszkodowawcze z art. 82 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z 27.04.2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) w świetle orzecznictwa Trybunału Sprawiedliwości Unii Europejskiej oraz zasady skuteczności prawa Unii. Punktem wyjścia jest ustalenie, że konstrukcja odpowiedzialności została zasadniczo ustabilizowana: Trybunał odrzucił zarówno automatyzm odpowiedzialności za samo naruszenie, jak i możliwość wprowadzania progów powagi szkody niemajątkowej. Problem ujawnia się jednak na poziomie praktyki.
Autorzy wskazują, że przyznawanie odszkodowań o charakterze symbolicznym prowadzi do osłabienia skuteczności ochrony, zwłaszcza gdy dochodzenie roszczeń wiąże się z istotnym obciążeniem po stronie jednostki. W odpowiedzi proponują uporządkowanie kryteriów ustalania wysokości kompensacji, obejmujących m.in. charakter danych, skalę i trwałość naruszenia oraz długotrwałość stanu niepewności.
W konkluzji podkreślono, że art. 82 RODO zachowuje charakter kompensacyjny, jednak przyznawane świadczenia nie mogą mieć charakteru pomijalnego. W przeciwnym razie mechanizm odszkodowawczy staje się iluzoryczny, a ochrona cyfrowych praw podstawowych traci swój praktyczny wymiar.
Słowa kluczowe: art. 82 RODO, odpowiedzialność odszkodowawcza, szkoda niemajątkowa, zasada skuteczności (effet utile), prawo do skutecznego środka prawnego, cyfrowe prawa podstawowe
dr hab. Agnieszka Grzelak, professor at the Kozminski University
Deputy President of the Personal Data Protection Office, Poland.
(ORCID: https://orcid.org/0000-0002-5867-8135).
Maciej Gawroński
Attorney-at-law, CIPP/E; managing partner of GP Partners Gawroński, Biernatowski sp.k.; expert – member of the Support Pool of Experts of the European Data Protection Board, recipient of the Personal Data Protection Office’s Michał Serzycki Award, Poland.
Alicja Tengli-Dobska
Associate at GP Partners Gawroński, Biernatowski sp.k., Poland
Authors’ contributions:
Agnieszka Grzelak – 45%
Maciej Gawroński – 45%
Alicja Tengli-Dobska – 10%
Illusory Compensation under Article 82 of the GDPR – “The Emperor’s New Clothes” of Digital Fundamental Rights
In this article, the authors analyse a compensation claim under Article 82 of the Regulation (EU) 2016/679 of the European Parliament and of the Council of 27 April 2016 on the protection of natural persons with regard to the processing of personal data and on the free movement of such data, and repealing Directive 95/46/EC (General Data Protection Regulation) in the light of the case law of the Court of Justice of the European Union and the principle of effectiveness of EU law. The starting point is the establishment that the structure of liability has been essentially stabilised: the CJEU has rejected both automatic liability for a breach alone and the introduction of a “materiality threshold” for non-material damage. However, the problem emerges at the practical level.
The authors point out that the award of purely symbolic compensation undermines the effectiveness of protection, especially where seeking claims involves a significant burden on the individual. In response, they propose a more structured approach to determining the amount of compensation, taking into account factors such as the nature of the data, the scale and permanence of the breach, and the duration of the resulting state of uncertainty.
In the conclusion, the authors emphasise that, while Article 82 GDPR is of a compensatory nature, the compensation awarded must not be negligible. Otherwise, the compensatory mechanism becomes illusory, and the protection of digital fundamental rights loses its practical dimension.
The views and opinions expressed are those of the author.
Keywords: Article 82 GDPR; liability for damages; non-material damage; principle of effectiveness (effet utile); right to an effective remedy; digital fundamental rights
Bibliografia/References
Barta P., Kawecki M., Litwiński P. [w:] Ogólne rozporządzenie o ochronie danych osobowych. Ustawa o ochronie danych osobowych. Wybrane przepisy sektorowe. Komentarz, red. P. Litwiński, Warszawa 2025.
Beermann J.M., Punitive Damages in the United States, „Newsletter of the Deutsche-Amerikanische Juristen Vereinigung / Zeitschrift fur Deutsches und Amerikanisches Recht” 2007/140.
De Gregorio G., Digital Constitutionalism in Europe, Cambridge 2022.
Fajgielski P., Ogólne rozporządzenie o ochronie danych. Ustawa o ochronie danych osobowych. Komentarz, Warszawa 2025.
Górski M. [w:] Ogólne rozporządzenie o ochronie danych osobowych Komentarz, red. M. Sakowska-Baryła, Warszawa 2018.
Gumularz M., Wpływ regulacji odpowiedzialności odszkodowawczej w ogólnym rozporządzeniu o ochronie danych osobowych na systemy prawa prywatnego państw członkowskich, „Europejski Przegląd Sądowy” 2017/5.
Li S., Compensation for non-material damage under Article 82 GDPR: A review of Case C-300/21, „Maastricht Journal of European and Comparative Law” 2023/30(3).
Mulders S., The relationship between the principle of effectiveness under Art. 47 CFR and the concept of damages under Art. 82 GDPR, „International Data Privacy Law” 2023/13(3).
Pawełko A., Jamiołkowska M., Odpowiedzialność za szkodę poniesioną w wyniku naruszenia RODO a prywatnoprawne regulacje wynikające z porządków krajowych – na przykładzie polskiego systemu ochrony dóbr osobistych, „Palestra” 2025/1.
RODO. Przewodnik ze wzorami, red. M. Gawroński, Warszawa 2018.
Salziger S., Between Data Protection and AI: Civil Liability for Non-Material Damage in Article 82 GDPR, „European Data Protection Law Review” 2024/10(4).
Schabowski J., Markowski J., Zasadność przyznawania odszkodowania na podstawie art. 82 RODO przez sądy za szkodę niemajątkową, „Monitor Prawniczy” 2024/4.
Sebok A.J., Punitive Damages: From Myth to Theory, „Iowa Law Review” 2006/92(3).
Stępień A., Obawa jako szkoda niemajątkowa na gruncie przepisów o ochronie danych osobowych, „Monitor Prawniczy” 2023/11.
Strugała R., RODO a odpowiedzialność odszkodowawcza. Podstawowe problemy odpowiedzialności za szkodę spowodowaną nieprawidłowym przetwarzaniem danych osobowych, „Monitor Prawniczy” 2018/17.
Zanfir-Fortuna G. [w:] The EU General Data Protection Regulation (GDPR): A Commentary, red. Ch. Kuner, L.A. Bygrave i in., Oxford 2020.
dr Olgierd Jakubowski
Kryminolog; główny specjalista w Departamencie Prawa i Nowych Technologii UODO
(ORCID: https://orcid.org/0000-0002-5530-1025).
Artykuł dotyczy problematyki przetwarzania danych osobowych w aktach postępowań prowadzonych przez sądy w kontekście prawa Unii Europejskiej oraz krajowych regulacji ustrojowych. Analizie poddano obowiązujące w Polsce rozwiązania prawne, ze szczególnym uwzględnieniem problemów wynikających z nieprawidłowej implementacji dyrektywy Parlamentu Europejskiego i Rady (UE) 2016/680 z 27.04.2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych przez właściwe organy do celów zapobiegania przestępczości, prowadzenia postępowań przygotowawczych, wykrywania i ścigania czynów zabronionych i wykonywania kar, w sprawie swobodnego przepływu takich danych oraz uchylającej decyzję ramową Rady 2008/977/WSiSW oraz niejednoznacznej interpretacji pojęcia sprawowania wymiaru sprawiedliwości. W opracowaniu omówiono także ryzyka związane z przetwarzaniem danych osobowych w aktach postępowań sądowych, w tym zagrożenia wynikające z postępującej informatyzacji wymiaru sprawiedliwości, wykorzystania systemów teleinformatycznych oraz nowych technologii. Wskazano również, że obecny model ochrony danych osobowych w działalności sądów jest niespójny i wymaga doprecyzowania granic wyłączenia nadzoru Prezesa Urzędu Ochrony Danych Osobowych (UODO).
Słowa kluczowe: dane osobowe, sprawowanie wymiaru sprawiedliwości, systemy teleinformatyczne, nowe technologie, informatyzacja
dr Olgierd Jakubowski
Criminologist; chief specialist in the Law and New Technologies Department, Personal Data Protection Office, Poland
(ORCID: https://orcid.org/0000-0002-5530-1025).
Risks Related to the Processing of Personal Data in Case Files in the light of the Provisions of EU Law
The article refers to the issues related to the processing of personal data in case files in the context of EU law and national systemic regulations. The legal solutions applied in Poland are analysed with a special focus on issues caused by incorrect implementation of Directive (EU) 2016/680 of the European Parliament and of the Council of 27 April 2016 on the protection of natural persons with regard to the processing of personal data by competent authorities for the purposes of the prevention, investigation, detection or prosecution of criminal offences or the execution of criminal penalties, and on the free movement of such data, and repealing Council Framework Decision 2008/977/JHA, as well as the ambiguous interpretation of the notion of acting in judicial capacity. The article also discusses the risks associated with personal data processing in case files, including threats caused by the increasing computerisation of the justice system, use of tele-information systems and new technologies. The article also points out that the current model of personal data protection in the activities of the courts is vague and requires that the boundaries of exclusion of supervision by the President of the Personal Data Protection Office are specified.
Keywords: personal data, acting in judicial capacity, teleinformation systems, new technologies, computerisation
Bibliografia/References
Czarnecki P., Rozprawa sądowa w Internecie. Postulat wprowadzenia możliwości transmisji (streamingu) rozpraw sądowych w rzetelnym procesie karnym, „Prokuratura i Prawo” 2025/3.
Dolniak P., Kuźma T., Ludwiński A., Wasik K., Sztuczna inteligencja w wymiarze sprawiedliwości. Między prawem a algorytmami, Warszawa 2024.
Fajgielski P., Ogólne rozporządzenie o ochronie danych. Ustawa o ochronie danych osobowych. Komentarz, Warszawa 2025.
Florczak-Wątor M. [w:] Konstytucja Rzeczypospolitej Polskiej. Komentarz, red. P. Tuleja, Warszawa 2023.
Grzelak A., Cel i zakres podmiotowy dyrektywy 2016/680 wyzwaniem dla polskiego ustawodawcy, „Monitor Prawniczy” 2024/11, dodatek.
Grzelak A., Prawo pośredniego dostępu do danych na tle art. 17 dyrektywy 2016/680 – gwarancja ochrony czy iluzoryczny mechanizm? Analiza istoty i problemów implementacyjnych, „Państwo i Prawo” 2026/5.
Grzelak A., Wróblewski M. [w:] Ustawa o ochronie danych osobowych przetwarzanych w związku z zapobieganiem i zwalczaniem przestępczości. Komentarz, red. A. Grzelak, Warszawa 2019.
Konstankiewicz M. [w:] M. Konstankiewicz, A. Niewęgłowski, Narodowy zasób archiwalny i archiwa. Komentarz, Warszawa 2016.
Korzeniowski P., Szustakiewicz P., Model prawny sprawowania przez sądy administracyjne wymiaru sprawiedliwości w rozumieniu przepisów rozporządzenia RODO, „Zeszyty Naukowe Sądownictwa Administracyjnego” 2024/4.
Kotecka-Kral S., Uwagi wstępne [w:] E-Sąd. E-doręczenia, rozprawy zdalne, systemy teleinformatyczne w sądownictwie. Komentarz praktyczny, red. J. Gołaczyński, A. Zalesińska, Warszawa 2024.
Krasuski A,. Ujęcie podmiotowe i przedmiotowe ryzyka naruszenia praw lub wolności osób fizycznych [w:] A. Krasuski, P. Siembida, Analiza ryzyka w ochronie danych osobowych, Warszawa 2022.
Miłkowski T.M., Czynności operacyjno-rozpoznawcze a prawa i wolności jednostki, Warszawa 2020.
Naleziński B. [w:] Konstytucja Rzeczypospolitej Polskiej. Komentarz, red. P. Tuleja, Warszawa 2023.
Nosarzewski Ł., Ochrona danych osobowych w informacji publicznej, „Przegląd Prawa Publicznego” 2023/6.
Rzymowski J., Poziomy ryzyka na gruncie RODO, „Przegląd Prawa Publicznego” 2024/5.
Sętowska O., Zakres wyłączenia z art. 55 ust. 3 RODO w działalności polskich sądów. Glosa do wyroku Naczelnego Sądu Administracyjnego z 14.11.2025 r., III OSK 250/25, „Europejski Przegląd Sądowy” 2026/8.
Sibiga G., Opinia prawna dotycząca rządowego projektu ustawy o ochronie danych osobowych przetwarzanych w związku z zapobieganiem i zwalczaniem przestępczości (druk sejmowy nr 2989), „Zeszyty Prawnicze BAS” 2018/4(60).
Szwed M., Cyfryzacja sądownictwa a art. 6 Europejskiej Konwencji Praw Człowieka [w:] Nowe technologie. Nowa sprawiedliwość. Nowe pytania. Wdrażanie nowych technologii w wymiarze sprawiedliwości, red. P. Kładoczny, K. Wiśniewska, Warszawa 2021.
Wróblewski M., Grzelak A., Podstawy prawne systemu ochrony danych osobowych [w:] Ochrona danych osobowych w sądach i prokuraturze, red. A. Grzelak, Warszawa 2019.
Artur Klepacki
Radca prawny; dyrektor Departamentu Informatyki i Cyberbezpieczeństwa w Urzędzie Ochrony Danych Osobowych; Polska Akademia Nauk, Instytut Nauk Prawnych, Prawnicze Seminarium Doktorskie
(ORCID: https://orcid.org/0009-0006-5724-2395).
Wydane przez Trybunał Sprawiedliwości wyroki z 2.03.2023 r., C-268/21, Norra Stockholm Bygg AB przeciwko Per Nycander AB, oraz z 18.06.2026 r., C-484/24, NTH Haustechnik GmbH przeciwko EM, potwierdzają, że do cywilnego postępowania sądowego, w tym do przeprowadzania dowodów, znajdują zastosowanie przepisy rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z 27.04.2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) dotyczące podstaw prawnych przetwarzania danych osobowych (art. 6 ust. 3 i 4 RODO), a sąd pozostaje związany zasadą minimalizacji wyrażoną w art. 5 ust. 1 lit. c RODO. Zasługuje to na bliższą analizę, ponieważ na sądy działające w ramach sprawowania wymiaru sprawiedliwości nałożono dodatkowe obowiązki w zakresie ochrony danych. Artykuł identyfikuje konkretne problematyczne aspekty, które mogą zaburzyć równowagę systemu dowodowego w postępowaniu cywilnym.
Słowa kluczowe: obowiązek przedstawienia dokumentu w postępowaniu cywilnym, roszczenie informacyjne, przetwarzanie danych osobowych w związku ze sprawowaniem wymiaru sprawiedliwości, egzekwowanie roszczeń cywilnoprawnych
Artur Klepacki
Attorney-at-law; Director of the IT and Cybersecurity Department at the Personal Data Protection Office; Polish Academy of Sciences, Institute of Law Studies, Doctoral Seminar in Law, Poland
(ORCID: https://orcid.org/0009-0006-5724-2395).
GDPR vs. the Obligation to Produce Evidence Containing Personal Data of Third Parties in Civil Proceedings
The judgment of 2 March 2023, C-268/21, Norra Stockholm Bygg AB v Per Nycander AB, and the judgment of 18 June 2026, C-484/24, NTH Haustechnik GmbH v EM, issued by the Court of Justice of the European Union, confirms that provisions of Regulation (EU) 2016/679 of the European Parliament and of the Council of 27 April 2016 on the protection of natural persons with regard to the processing of personal data and on the free movement of such data, and repealing Directive 95/46/EC (General Data Protection Regulation) regarding the basis for the processing of personal data (Article 6(3) and Article 6(4) of the GDPR) apply to civil court proceedings, including to the taking of evidence, and the court remains bound by the principle of data minimisation referred to in point (c) of Article 5(1) of the GDPR. This deserves a more detailed analysis, as additional data protection obligations are imposed on courts acting in their judicial capacity. The article identifies specific problematic aspects that may disturb the balance of the system of evidence in civil proceedings.
The views and opinions expressed in the articles are those of the author and do not reflect those of any affiliated organisation.
Keywords: obligation to produce a document in civil court proceedings, information claim, personal data processing when acting in judicial capacity, enforcement of civil law claims
Bibliografia/References
Bartkus J., Europos Sąjungos bendrojo duomenų apsaugos reglamento poveikis įrodymų leistinumui Lietuvos civiliniame procese, „Teisė” 2024/131.
Heuman L., Editionsföreläggande avseende ADB-baserad information och proportionalitetsgrundsatsen, „Juridisk Tidskrift” 1999/2000(1).
Hijmans H. [w:] The EU General Data Protection Regulation (GDPR): A Commentary, red. C. Kuner, L.A. Bygrave, C. Docksey, Oxford 2020.
Karolczyk B. [w:] Postępowanie cywilne w sprawach własności intelektualnej. Komentarz dla pełnomocników procesowych i sędziów, red. L. Marcinoska-Boulangé, D. Sierżant, S. Stepaniuk, M. Sznajder, B. Karolczyk, Warszawa 2021.
Orecki M. [w:] Kodeks postępowania cywilnego. Komentarz, t. II, Artykuły 367–505 39 , red. T. Wiśniewski, Warszawa 2021.
Perhard L., Något om elektronisk edition i tvistemål och skiljeförfarande, „Juridisk Tidskrift” 2007/2008(2).
Rejdak M., Zabezpieczenie dowodów w sprawach o naruszenia praw własności intelektualnej, Warszawa 2019.
Julia Rak
Specjalistka w Departamencie Współpracy Międzynarodowej Urzędu Ochrony Danych Osobowych
(ORCID: https://orcid.org/0009-0000-5855-264X).
Artykuł podejmuje problem kwalifikacji prawnej danych behawioralnych w świetle prawa Unii Europejskiej, w szczególności rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z 27.04.2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych). Dynamiczny rozwój technologii opartych na analizie zachowań użytkowników prowadzi do coraz powszechniejszego przetwarzania danych behawioralnych w celach identyfikacyjnych i uwierzytelniających, m.in. w sektorze bankowym, administracji publicznej, ochronie zdrowia czy mediach społecznościowych. Analiza przeprowadzona w artykule wykazuje, że dane behawioralne co do zasady spełniają kryteria uznania ich za dane osobowe, a w określonych konfiguracjach funkcjonalnych mogą również stanowić dane biometryczne w rozumieniu art. 4 pkt 14 RODO. Analiza porównawcza standardów przetwarzania danych behawioralnych oraz klasycznych „twardych” danych biometrycznych wykazuje zarówno podobieństwa funkcji identyfikacyjnej, jak i różnice w sposobie kwalifikacji normatywnej. Artykuł szczególną uwagę poświęca podstawom prawnym przetwarzania danych behawioralnych, w tym granicom stosowania zgody, umowy oraz prawnie uzasadnionego interesu administratora, a także ryzyku obchodzenia reżimu art. 9 RODO poprzez zastępowanie klasycznych danych biometrycznych danymi behawioralnymi. Analiza przykładów zastosowań biometrii behawioralnej w procesach uwierzytelniania m.in. w sektorze bankowym ukazuje konsekwencje systemowe dla ochrony praw podstawowych jednostki, w szczególności prawa do ochrony danych osobowych i prywatności. Wnioski wskazują na potrzebę doprecyzowania standardów prawnych dotyczących przetwarzania danych behawioralnych w prawie Unii Europejskiej.
Słowa kluczowe: dane behawioralne, biometria behawioralna, dane biometryczne, dane osobowe, ochrona danych osobowych, RODO, uwierzytelnianie
Julia Rak
Specialist in the International Cooperation Department, Personal Data Protection Office, Poland
(ORCID: https://orcid.org/0009-0000-5855-264X).
Behavioural Data as Personal Data under EU Law – Legal Classification, Processing Standards and Application in Authentication Processes
The article presents an analysis of the issue of legal classification of behavioural data in the light of EU law, in particular Regulation (EU) 2016/679 of the European Parliament and of the Council of 27 April 2016 on the protection of natural persons with regard to the processing of personal data and on the free movement of such data, and repealing Directive 95/46/EC (General Data Protection Regulation). The dynamic development of technologies based on user behaviour analysis is leading to the increasingly common processing of behavioural data for identification and authentication purposes, including in the banking, public administration, healthcare or social media sectors. The analysis conducted in this article shows that behavioural data in general meet the criteria for recognising them as personal data, and in certain functional configurations, can also constitute biometric data within the meaning of Article 4(14) GDPR. The comparative analysis of the processing standards for behavioural data and classic “hard” biometric data reveals both similarities in their identification function and differences in the normative classification method. The article focuses especially on the legal basis for the processing of behavioural data, including the limits of consent, contract and the controller’s legitimate interest, as well as the risk of evading the regime of Article 9 GDPR by replacing classic biometric data with behavioural data. An analysis of examples of behavioural biometrics application in authentication processes, including in the banking sector, shows the systemic implications for the protection of fundamental rights of an individual, in particular the right to the protection of personal data and privacy. The conclusions point to the need for clarifying the legal standards for the processing of behavioural data in EU law.
The views and opinions expressed are those of the author.
Keywords: behavioural data, behavioural biometry, biometric data, personal data, personal data protection, GDPR, authentication
Bibliografia/References
Anderson M., Reynolds S., Carter J., Bennett O., Paul C., AI-Powered Behavioral Biometrics for Zero Trust Authentication, September 2025.
Baig A.F., Eskeland S., Yang B., Privacy-preserving continuous authentication using behavioral biometrics, „International Journal of Information Security” 2023/22.
Biger-Levin A., What is behavioral biometrics?, Bio Catch, https://www.biocatch.com/blog/what-is-behavioral-biometrics (dostęp: 29.01.2026 r.).
Chandre P., Joshi S., Rathod R., Nandimath J., Shendkar B., Nikam Y., Beyond Passwords: Enhancing Security with Continuous Behavioral Biometrics and Passive Authentication [w:] Demystifying AI and ML for Cyber-Threat Intelligence. Information Systems Engineering and Management,red. M. Yang, S.N. Mohanty, S. Satpathy, S. Hu, Cham 2025.
Fuster G.G., Peeters M.N., Person identification, human rights and ethical principles – Rethinking biometrics in the era of artificial intelligence , Brussels 2021.
Gałęzowska K., Dane biometryczne a dane behawioralne, „Monitor Prawniczy” 2022/21.
Kałużny P., Stolarski P., Biometria behawioralna i „tradycyjna” w mobilnych usługach bankowych – stan oraz przyszłe możliwości zastosowania, „Bezpieczny Bank” 2019/1(74).
Macierzyński W., Macierzyński M., Using Behavioral Biometrics in the Context of Cybersecurity of Polish Banking Sector (2019–2024), „Journal of Finance and Financial Law” 2025/3(47).
Mahfouz A., Mahmoud T.M., Eldin A.S., A survey on behavioral biometric authentication on smartphones, „Journal of Information Security and Applications” 2017/37.
Second Generation Biometrics: The Ethical, Legal and Social Context, red. E. Mordini, D. Tzovaras, Dordrecht 2012.
Orrù G., Rattani A., Rida I., Marcel S., Recent advances in behavioral and hidden biometrics for personal identification , „Pattern Recognition Letters” 2024/185.
Özal M., ‘Behavioral Biometrics’: A Brief Introduction from the Perspective of Data Protection Law, December 2020, https://www.law.kuleuven.be/citip/blog/behavioral-biometrics-a-brief-introduction-from-the-perspective-of-data-protection-law/ (dostęp: 29.01.2026 r.).
Pollman E., Tech, Regulatory Arbitrage, and Limits, „European Business Organization Law Review” 2019/20(3).
Somepalli S., Siramgari D., Unveiling the Power of Granular Data: Enhancing Holistic Analysis in Utility Management, „International Journal of Intelligent Systems and Applications in Engineering” 2020/8(4).
Wendehorst C., Duller Y., Biometric Recognition and Behavioural Detection. Assessing the ethical aspects of biometric recognition and behavioural detection techniques with a focus on their current and future use in public spaces, Brussels 2021.
Zhang Z., Yin H., Rao S.X. i in., Identifying E-Commerce Fraud Through User Behavior Data: Observations and Insights, „Data Science and Engineering” 2025/10.
Olga Sętowska
Wieloletni pracownik Urzędu Ochrony Danych Osobowych
(ORCID: https://orcid.org/0009-0004-0220-4389).
Zakres wyłączenia z art. 55 ust. 3 RODO w działalności polskich sądów. Glosa do wyroku Naczelnego Sądu Administracyjnego z 14.11.2025 r., III OSK 250/25
W glosie analizowany jest wyrok Naczelnego Sądu Administracyjnego z 14.11.2025 r., III OSK 250/25, dotyczący zakresu wyłączenia kompetencji nadzorczych Prezesa Urzędu Ochrony Danych Osobowych (UODO) wobec przetwarzania danych przez sądy w ramach sprawowania przez nie wymiaru sprawiedliwości. Autorka – prezentując pogląd własny – wskazuje, że przyjęta przez NSA wykładnia art. 55 ust. 3 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z 27.04.2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) ma charakter rozszerzający i prowadzi do objęcia tym wyłączeniem również czynności o charakterze techniczno-organizacyjnym, w tym doręczanie korespondencji. W ocenie glosatorki skutkuje to istotnym ograniczeniem zewnętrznego nadzoru nad przetwarzaniem danych oraz ryzykiem powstania luki w systemie ochrony danych osobowych, co może osłabiać efektywność prawa do ochrony danych jako prawa podstawowego.
Słowa kluczowe: rozporządzenie 2016/679, RODO, naruszenia ochrony danych osobowych, niezależność sądów, wymiar sprawiedliwości, brak kompetencji organu nadzorczego, dane osobowe, obowiązki notyfikacyjne, sądowe doręczanie korespondencji
Olga Sętowska
Long-term employee of the Personal Data Protection Office, Poland
(ORCID: https://orcid.org/0009-0004-0220-4389).
Extent of Exclusion of Article 55(3) of the GDPR in the Activities of Polish Courts. Commentary on the Judgment of the Supreme Administrative Court of 14 November 2025, III OSK 250/25
The commentary presents an analysis of the ruling of the Supreme Administrative Court of 14 November 2025, III OSK 250/25 regarding the extent of exclusion of supervisory competences of the President of the Personal Data Protection Office (PDPO) with respect to the processing of data by courts acting in their judicial capacity. The author presents her own view, indicating that the Supreme Administrative Court’s interpretation of Article 55(3) of the Regulation (EU) 2016/679 of the European Parliament and of the Council of 27 April 2016 on the protection of natural persons with regard to the processing of personal data and on the free movement of such data, and repealing Directive 95/46/EC (General Data Protection Regulation) is broad and leads to this exclusion also covering technical and organisational activities, including the service of correspondence. According to the commentator, this significantly limits external oversight of the processing of data and results in a risk of a gap in the personal data protection system, which can weaken the effectiveness of the right to data protection as a fundamental right.
The article reflects the author’s own views, and is also based on her professional experiences.
Keywords: Regulation 2016/679, GDPR, personal data breaches, judicial independence, justice system, absence of supervisory authority competence, personal data, notification obligations, court service of correspondence
Bibliografia/References
Banaszak B., Konstytucyjne ujęcie zasady niezawisłości sędziowskiej w Polsce, ZNSA 2009/6.
Grzelak A., Wróblewski M., Niezależność organu nadzorczego w dyrektywie 2016/680/UE – wyzwania dla ustawodawcy krajowego, „Europejski Przegląd Sądowy” 2017/5.
Karta Praw Podstawowych Unii Europejskiej. Komentarz, red. A. Wróbel, Warszawa 2020.
Kuner C., Bygrave L.A., Docksey C., The EU General Data Protection Regulation (GDPR): A Commentary, Oxford 2020.
Lubasz D. [w:] RODO. Ogólne rozporządzenie o ochronie danych. Komentarz, red. E. Bielak-Jomaa, D. Lubasz, Warszawa 2018.
Ochrona danych osobowych w sądach i w prokuraturze, red. A. Grzelak, Warszawa 2019.
Kamil Jaworski
Radca prawny; Akademia Leona Koźmińskiego w Warszawie
(ORCID: https://orcid.org/0009-0005-3527-5316).
Aleksandra Kinga Węgrzynowicz
Akademia Leona Koźmińskiego w Warszawie
(ORCID: https://orcid.org/0000-0002-4857-4113).
Udział w autorstwie tekstu:
Kamil Jaworski – 50%
Aleksandra Kinga Węgrzynowicz – 50%
We wrześniu 2025 r. Trybunał Sprawiedliwości wydał wyrok C-655/23, IP przeciwko Quirin Privatbank AG, dotyczący zakresu środków ochrony prawnej przysługujących osobie, której dane osobowe zostały przetworzone z naruszeniem przepisów rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z 27.04.2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych). W szczególności Trybunał rozstrzygnął, czy z przepisów RODO wynika prawo do żądania przed sądem krajowym prewencyjnego nakazu zaniechania ponownego, niezgodnego z prawem przetwarzania danych osobowych w sytuacji, gdy osoba, której dane dotyczą, nie domaga się ich usunięcia.
Słowa kluczowe: ochrona danych osobowych, środki ochrony prawnej na gruncie RODO, cywilnoprawne środki ochrony prawnej, prewencyjne środki ochrony danych osobowych, szkoda niemajątkowa
Kamil Jaworski
Attorney-at-law; Koźmiński University in Warsaw, Poland
(ORCID: https://orcid.org/0009-0005-3527-5316).
Aleksandra Kinga Węgrzynowicz
Koźmiński University in Warsaw, Poland
(ORCID: https://orcid.org/0000-0002-4857-4113).
Authors’ contributions:
Kamil Jaworski – 50%
Aleksandra Kinga Węgrzynowicz – 50%
A Prohibitory Injunction as a Measure of Personal Data Protection. A Lack of EU Regulations vs. the Possibilities under Polish Civil Law. Commentary on the CJEU Judgment of 4 September 2025, C-655/23, IP v Quirin Privatbank AG
In September 2025, the Court of Justice of the European Union delivered ajudgment in C-655/23, IP v Quirin Privatbank AG, on the scope of the remedies available to the data subject where his or her personal data have been processed in breach of the Regulation (EU) 2016/679 of the European Parliament and of the Council of 27 April 2016 on the protection of natural persons with regard to the processing of personal data and on the free movement of such data, and repealing Directive 95/46/EC (General Data Protection Regulation). In particular, the CJEU ruled on whether the provisions of the GDPR give rise to the right to apply to a national court for a prohibitory injunction against repeated unlawful personal data processing where the data subject has not requested their erasure.
Keywords: personal data protection, remedies under the GDPR, civil-law remedies, preventive data protection measures, non-material damage
Bibliografia/References
Gumularz M. [w:] Ochrona danych osobowych. Kontrola i postępowanie w sprawie naruszenia przepisów. Poradnik ze wzorami, red. M. Gumularz, K. Kozieł, P. Kozik, Warszawa 2022.
Regan J. [w:] Kodeks cywilny. Komentarz, red. M. Załucki, Legalis 2024.
Sadomski J. [w:] Kodeks cywilny. Komentarz, red. W. Borysiak, Legalis 2025.
Sakowska-Baryła M. [w:] Ogólne rozporządzenie o ochronie danych osobowych. Komentarz, red. M. Sakowska-Baryła, Legalis 2018.
Prof. dr hab. Leszek Mitrus
Uniwersytet Jagielloński, Katedra Prawa Pracy i Polityki Społecznej
(ORCID: https://orcid.org/0000-0002-1308-7358).
Artykuł 31 ust. 2 Karty praw podstawowych Unii Europejskiej gwarantuje pracownikom prawo do urlopu wypoczynkowego. Na poziomie prawa wtórnego uprawnienie to jest przedmiotem art. 7 dyrektywy Parlamentu Europejskiego i Rady z 4.11.2003 r. 2003/88 w sprawie niektórych aspektów organizacji czasu pracy. Trybunał Sprawiedliwości konsekwentnie podkreśla, że prawo do corocznego płatnego urlopu jest zasadą prawa socjalnego Unii Europejskiej o szczególnym znaczeniu, a zakres tego uprawnienia nie może być interpretowany zawężająco. W wyroku z 6.11.2018 r., sprawy połączone C-569/16 i C-570/16, Stadt Wuppertal przeciwko Marii Elisabeth Bauer oraz Volker Willmeroth przeciwko Martinie Broßonn, TS opowiedział się za możliwością dziedziczenia prawa do ekwiwalentu za urlop niewykorzystany przez pracownika wskutek jego śmierci. Co ważniejsze, TS uznał, że art. 31 ust. 2 KPP wywiera bezpośredni skutek horyzontalny. Przepis może być zatem podstawą roszczeń w sporze między jednostkami, ad casum spadkobierczynią zmarłego pracownika oraz pracodawcą prywatnym. Konkluzja TS wzmacnia efektywność prawa do urlopu wypoczynkowego, choć nie może być automatycznie przenoszona na inne prawa pracownicze uwzględnione w KPP.
Słowa kluczowe: Karta praw podstawowych Unii Europejskiej, dyrektywa 2003/88, urlop wypoczynkowy, skutek horyzontalny KPP, ekwiwalent za niewykorzystany urlop wypoczynkowy
prof. dr hab. Leszek Mitrus
Jagiellonian University, Department of Labour Law and Social Policy, Poland
(ORCID: https://orcid.org/0000-0002-1308-7358).
The Right to an Allowance in Lieu of the Paid Annual Leave and Horizontal Effect of the Charter of Fundamental Rights of the European Union: Introduction and Judgment of the Court of Justice of 6 November 2018, Joined Cases C-569/16 and C-570/16, Stadt Wuppertal v Maria Elisabeth Bauer and Volker Willmeroth v Martina Broßonn
Article 31(2) of the Charter of Fundamental Rights of the European Union guarantees the right of workers to an annual period of paid leave. At the secondary law level, this right is covered by Article 7 of Directive 2003/88 of the European Parliament and of the Council of 4 November 2003 concerning certain aspects of the organisation of working time. The Court of Justice has consistently emphasised that the right to an annual paid leave must be regarded as a particularly important principle of EU social law, and the scope of this right must not be interpreted restrictively. In the judgment of 6 November 2018, joined cases C-569/16 and C-570/16, Stadt Wuppertal v Maria Elisabeth Bauer and Volker Willmeroth v Martina Broßonn, the CJEU confirmed the possibility of inheriting the right to an allowance for an annual paid leave not taken by the worker due to his death. More importantly, the CJEU concluded that Article 31(2) of the CFR has a direct horizontal effect. Consequently, this provision can form the basis for claims in disputes between individuals, ad casum the hair of a deceased worker and an employer who is a private individual. The CJEU’s conclusions strengthen the effectiveness of the right to an annual paid leave, although it cannot be automatically extended to other workers’ rights enshrined in the CFR.
Keywords: Charter of Fundamental Rights of the European Union, Directive 2003/88, paid annual leave, horizontal effect of the Charter of Fundamental Rights, allowance in lieu of outstanding paid annual leave
Bibliografia/References
Baran M., Dyrektywa [w:] System prawa Unii Europejskiej, t. 1, Podstawy i źródła prawa Unii Europejskiej, red. S. Biernat, Warszawa 2020.
Bigaj A., Prawo do urlopu wypoczynkowego, Warszawa 2015.
Blanke T., Fair and just working conditions (Article 31) [w:] European Labour Law and the EU Charter of Fundamental Rights, red. B. Bercusson, Baden-Baden 2006.
Hiessl C., General Concepts [w:] EU Labour Law. A Commentary, red. C. Hiessl, Alphen aan den Rijn 2025.
Lenaerts K, Gutiérrez-Fons J.A., Metody wykładni Trybunału Sprawiedliwości Unii Europejskiej, Warszawa 2024.
Lörcher K., Fair and Just Working Conditions [w:] The Charter of Fundamental Rights of the European Union and the Employment Relation, red. F. Dorssemont, K. Lörcher, S. Clauwaert, M. Schmitt, Oxford–London–New York–New Delhi–Sydney 2019.
Miąsik D. [w:] System Prawa Unii Europejskiej, t. 2, Zasady i prawa podstawowe, red. D. Miąsik, Warszawa 2022.
Mitrus L. [w:] Karta Praw Podstawowych Unii Europejskiej. Komentarz, red. A. Wróbel, Warszawa 2020.
Mitrus L., Prawa społeczne w Karcie Praw Podstawowych Unii Europejskiej, „Państwo i Prawo” 2013/7.
Mitrus L., Working Time Directive [w:] EU Labour Law. A Commentary, red. C. Hiessl, Alphen aan den Rijn 2025.
Pennings F., The role of ILO principles on annual leave in the case law of the Court of Justice, „European Labour Law Journal” 2025/3.
Popma J., Jaspers T., Occupational Health and Safety and Working Time [w:] European Labour Law, red. T. Jaspers, F. Pennings, S. Peters, Cambridge–Antwerp–Chicago 2024.
Seweryński M., Ewolucja praw socjalnych w Unii Europejskiej, „Europejski Przegląd Sądowy” 2016/8.